Timestamp GIT vs OpenTimestamps: Gestionado vs. Hágalo usted mismo
La decisión entre timestamp git vs opentimestamps se reduce a una sola cosa: ¿quieres ejecutar infraestructura de sellado de tiempo o quieres consumir el sellado de tiempo como un servicio?
Timestamp GIT toma el protocolo OpenTimestamps y oculta la complejidad operativa detrás de una GitHub App, anclaje nocturno automático, un panel web, insignias y una API REST. OpenTimestamps puro te ofrece la misma primitiva criptográfica subyacente — hashes SHA-256 anclados en la blockchain de Bitcoin — pero espera que tú mismo gestiones el hashing, el procesamiento por lotes, la programación, el almacenamiento de recibos y la verificación.
Ambos enfoques producen recibos .ots que demuestran que tu historial de commits de Git existía antes de un bloque específico de Bitcoin. La diferencia es si tú o un servicio gestionado es responsable de producirlos de manera fiable.
La elección: Sellado de tiempo gestionado vs. OpenTimestamps DIY
La decisión de compra es sencilla. Necesitas una prueba criptográficamente innegable de que un commit de Git existió en una fecha determinada. El protocolo puro puede hacerlo. Un servicio gestionado construido sobre ese protocolo también puede hacerlo. La compensación es:
- Timestamp GIT: automatización, facilidad, evidencia lista para cumplimiento normativo, infraestructura operada por el proveedor, planes de pago para repositorios privados.
- OpenTimestamps: control total, transparencia de código abierto, coste de licencia cero, pero herramientas manuales y automatización personalizada.
Para muchos equipos, la evaluación correcta no es “¿cuál es criptográficamente más fuerte?” porque las matemáticas del anclaje en Bitcoin son las mismas. La evaluación correcta es “¿cuál seguirá produciendo recibos, insignias e informes de auditoría dentro de seis meses sin que alguien del equipo tenga que vigilar un cron job?”
Esa es la comparación que este artículo desarrolla.
El panorama: Dos caminos hacia la prueba anclada en Bitcoin
OpenTimestamps es un protocolo de código abierto para anclar hashes de datos en la blockchain de Bitcoin. Utiliza SHA-256 y datos de bloques de Bitcoin para crear pruebas de sellado de tiempo. El resultado principal es un recibo .ots. No es un producto gestionado; instalas las herramientas, decides qué hashear y ejecutas el proceso tú mismo. No tiene panel de control, ni generador de insignias, ni integración con repositorios por defecto. La verificación es igualmente manual: ejecutas las herramientas del protocolo contra los datos de bloques de Bitcoin.
Timestamp GIT es un SaaS gestionado + GitHub App construido sobre OpenTimestamps. Instalas la GitHub App una sola vez. A partir de entonces, cada commit en un repositorio monitorizado se detecta automáticamente, se agrupa en un manifiesto nocturno, se combina en un árbol de Merkle, se ancla en Bitcoin a través de calendarios OTS públicos y se devuelve como prueba a una rama dedicada o repositorio sombra. No hay CLI que instalar en las máquinas de los desarrolladores. No hay cron que mantener. El producto también ofrece una opción Docker autoalojada para entornos que requieren el flujo de trabajo gestionado dentro de su propia infraestructura.
Ambos caminos crean recibos .ots anclados en la blockchain de Bitcoin. El formato de prueba y las garantías criptográficas son fundamentalmente los mismos. La experiencia de usuario y la superficie operativa no lo son.
Criterios de selección: Lo que importa para desarrolladores y cumplimiento normativo
Facilidad de configuración y uso continuo
Timestamp GIT requiere instalar la GitHub App y conectar repositorios. Sin herramientas locales, sin programador, sin almacenamiento de recibos que gestionar. Un matiz: dado que GitHub no ofrece permisos de solo hash de commit, la GitHub App en modo estándar solicita acceso de solo lectura al repositorio de origen — pero solo lee el hash del commit HEAD. También necesita acceso de lectura y escritura al repositorio de prueba de destino o rama donde se escriben los recibos.
OpenTimestamps requiere instalar las herramientas del protocolo, escribir scripts, programar trabajos y almacenar recibos. Eso no es difícil para un único repositorio, pero se convierte en un mantenimiento real en toda una organización.
Automatización y fiabilidad
Timestamp GIT gestiona todo el proceso:
- Detección de commits mediante webhooks de GitHub o una GitHub Action.
- Cola de hashes en un almacén clave-valor en memoria.
- Un trabajador nocturno agrupa los hashes pendientes en archivos de manifiesto, construye un árbol de Merkle, crea pruebas OpenTimestamps y ancla la raíz de Merkle en Bitcoin.
- Entrega de la prueba después de la confirmación de Bitcoin, que normalmente tarda unas horas.
OpenTimestamps no tiene automatización incorporada. La detección de commits, el procesamiento por lotes, la programación y la entrega de recibos dependen de ti.
Seguridad y conocimiento cero
Ambos enfoques pueden ser de conocimiento cero. Timestamp GIT nunca ve, copia ni almacena tu código fuente. En modo estándar, la GitHub App solo lee el hash del commit HEAD. En modo Enterprise ZK, una GitHub Action se ejecuta en tu infraestructura y envía solo el hash del commit a la API de Timestamp GIT. Tu código fuente nunca sale de tu entorno.
OpenTimestamps puro te permite hashear localmente y sellar solo el resumen. La diferencia es que Timestamp GIT ya ha operacionalizado ese límite con un modelo de permisos de GitHub App y una API ZK protegida con HMAC.
Integración con flujos de trabajo existentes
Timestamp GIT encaja en los flujos de trabajo de GitHub desde el primer momento. Proporciona:
- Insignias de verificación para README
- Paneles de estado públicos con datos de bloques y transacciones de Bitcoin
- Exportaciones CSV de auditoría
- Certificados PDF por fecha
- Endpoints de API REST para estado, insignias, verificación e informes
Las URLs de insignias de repositorios privados añaden un HMAC cifrado para que solo los usuarios autorizados puedan ver el estado. OpenTimestamps proporciona archivos .ots puros; convertirlos en insignias, paneles o exportaciones de cumplimiento requiere herramientas personalizadas.
Autoalojamiento con Docker
Si necesitas el flujo de trabajo gestionado pero debes mantener todo internamente, Timestamp GIT también está disponible como imagen Docker:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
La aplicación está disponible en http://localhost:8080 después del arranque. En el primer lanzamiento, un asistente de configuración te guía para conectar tu GitHub App y configurar tu instancia.
Precios
Timestamp GIT tiene un plan gratuito para repositorios públicos, un plan Pro Agency a $49/mes para repositorios privados y Enterprise ZK a $199/mes para sellado de tiempo de conocimiento cero basado en GitHub Actions. Una licencia Docker autoalojada está disponible mediante solicitud de licencia de demostración.
OpenTimestamps es software libre y de código abierto, pero el coste real es el tiempo de ingeniería, los scripts, la monitorización y el riesgo de que un pipeline falle silenciosamente antes de que necesites la prueba.
Comparación lado a lado: Timestamp GIT vs OpenTimestamps
| Criterio | Timestamp GIT | OpenTimestamps puro |
|---|---|---|
| Tiempo de configuración | Instalar la GitHub App una vez; conectar repositorios. Sin instalación en máquinas de desarrolladores. | Instalar herramientas del protocolo, escribir scripts, programar trabajos, gestionar almacenamiento de recibos. |
| Automatización | Procesamiento nocturno automático por lotes, construcción de árbol de Merkle, creación de pruebas OTS y entrega de pruebas. | Manual; toda la automatización es tu propio código. |
| Interfaz de usuario | Panel web, asistente de configuración, páginas de estado de repositorios, insignias. | CLI y archivos de recibo .ots puros. |
| Verificación | Verificación pública de cadena de Merkle basada en navegador, certificados PDF, CSV de auditoría, endpoints de API. | Verificación manual contra datos de bloques de Bitcoin usando herramientas del protocolo. |
| Funciones de cumplimiento | Insignias para README, calendario de regularidad diaria, CSV de registro de auditoría, certificado PDF. | Solo recibos puros; las exportaciones de cumplimiento requieren herramientas personalizadas. |
| Conocimiento cero | El modo estándar lee solo el hash del commit HEAD; el modo Enterprise ZK envía solo el hash desde tu action. | Tú eliges qué sellar localmente. |
| Precios | Gratis para repositorios públicos; $49/mes Pro Agency; $199/mes Enterprise ZK; licencia Docker autoalojada disponible. | Software libre y de código abierto, pero cuesta tiempo de ingeniería e infraestructura. |
| Carga de mantenimiento | Servicio gestionado con pipeline automatizado. | Scripts autogestionados, cron jobs, monitorización. |
La fortaleza criptográfica no es un diferenciador: ambos enfoques usan los mismos hashes SHA-256 y el anclaje en Bitcoin a través del protocolo OpenTimestamps. La prueba es idéntica. La experiencia operativa no lo es.
Veredicto: ¿Quién debería elegir cuál?
Elige Timestamp GIT si quieres una solución automatizada y sin configuración que encaje en los flujos de trabajo de GitHub y produzca evidencia lista para cumplimiento normativo sin aprender el protocolo subyacente. Este es el camino práctico para la mayoría de startups, estudios de desarrollo, freelancers y equipos internos.
Elige OpenTimestamps puro si tienes requisitos técnicos específicos, quieres control total sobre cada paso del proceso de sellado de tiempo y te sientes cómodo gestionando infraestructura. Esto puede tener sentido para investigadores del protocolo, datos no relacionados con Git o pipelines de lotes personalizados.
Considera la opción Docker autoalojada si necesitas el flujo de trabajo gestionado de Timestamp GIT pero debes mantener todo internamente por razones de aislamiento, seguridad o cumplimiento normativo.
Para la mayoría de desarrolladores y equipos de cumplimiento, Timestamp GIT ofrece el mejor equilibrio entre seguridad, conveniencia y defendibilidad legal.
Preguntas frecuentes
¿Timestamp GIT es solo un envoltorio alrededor de OpenTimestamps?
Sí, Timestamp GIT utiliza el protocolo OpenTimestamps internamente para anclar hashes de commits en la blockchain de Bitcoin. Sin embargo, automatiza todo el proceso: instalas la GitHub App y cada commit se sella automáticamente cada noche sin ningún comando CLI manual. Las pruebas .ots resultantes son idénticas a las que crearías manualmente.
¿Puedo cambiar de OpenTimestamps puro a Timestamp GIT sin perder mis pruebas existentes?
Sí, tus pruebas OpenTimestamps existentes siguen siendo válidas porque están ancladas en la blockchain de Bitcoin. Timestamp GIT puede comenzar a sellar nuevos commits desde el momento en que conectas tu repositorio, y puedes conservar tus recibos antiguos para verificación histórica.
¿Timestamp GIT ve alguna vez mi código fuente?
No, Timestamp GIT está diseñado para ser de conocimiento cero. En modo estándar, la GitHub App solo lee el hash del commit HEAD, no el código en sí. En modo Enterprise ZK, una GitHub Action se ejecuta en tu infraestructura y envía solo el hash del commit a la API, por lo que tu código fuente nunca sale de tu entorno.
¿El anclaje en Bitcoin es tan seguro con Timestamp GIT como con OpenTimestamps manual?
Sí, la seguridad es idéntica porque ambos usan el mismo protocolo OpenTimestamps y la blockchain de Bitcoin. Timestamp GIT agrupa múltiples hashes de commits en un árbol de Merkle y ancla la raíz en una transacción de Bitcoin, tal como lo harías manualmente. La diferencia es que Timestamp GIT gestiona los detalles técnicos por ti.
Conclusión: Tomar la decisión correcta para tu estado de la técnica
Timestamp GIT y OpenTimestamps puro producen ambos una prueba matemáticamente innegable de que tus commits de Git existieron en un momento específico. Las matemáticas subyacentes del anclaje en Bitcoin son idénticas. La diferencia es operativa: uno es una GitHub App gestionada que automatiza todo el proceso, y el otro es un protocolo que debes ejecutar tú mismo.
Si valoras el tiempo, la simplicidad y la evidencia lista para cumplimiento normativo, Timestamp GIT es la elección práctica. Instalas la GitHub App una vez, conectas tus repositorios y dejas que el anclaje nocturno haga el resto — mientras tu código fuente permanece privado.
Prueba Timestamp GIT gratis en repositorios públicos, o explora la opción Docker autoalojada si necesitas el mismo flujo de trabajo dentro de tu propia infraestructura.
Publicaciones relacionadas
- Automatiza el sellado de tiempo de commits de Git con una GitHub App
- Cómo demostrar que tu código existía en una fecha específica (sin revelarlo)
- Protege tu startup de los trolls de patentes con sellado de tiempo de Git